Исследователи в области кибербезопасности пролили свет на ранее не документированную операцию бразильского банковского вредоносного ПО, распространяющего набор инструментов под названием KREMLIN. Лаборатория Elastic Security Labs отслеживает эту активность под кодовым названием REF9334. С мая 2025 года злоумышленник использовал приманки, имитирующие дюжину бразильских банков, и устанавливал вредоносное расширение браузера на Google Chrome и Microsoft Edge.
«Экосистема вредоносного ПО KREMLIN использует многоступенчатые загрузчики JavaScript, пользовательские установщики C++ и вредоносные расширения браузера для кражи учетных данных, токенов сеансов и конфиденциальных данных», — заявили исследователи безопасности Сирил Франсуа и Эндрю Пис в техническом отчете, опубликованном совместно с The Hacker News. «Вредоносные расширения браузера обходят механизмы целостности Chromium, манипулируя безопасными настройками (Secure Preferences) и регенерируя необходимые HMAC и зашифрованные хэши, привязанные к приложениям (App-Bound encrypted hashes)».
Отличительной особенностью операции является использование блокчейна для сокрытия инфраструктуры, контролируемой злоумышленником. Используются смарт-контракты Ethereum в качестве «мертвых ящиков» (dead drop resolvers) для динамического обновления конечных точек командно-контрольных серверов (C2) и мест размещения полезной нагрузки, чтобы предотвратить их нарушение.
Начальной точкой KREMLIN является файл JavaScript, который маскируется под банковский документ, счет-фактуру или корпоративный документ и запускается жертвой вручную. После этого происходит запуск многоступенчатого загрузчика, который продолжает работу только в том случае, если он не запущен в песочнице или виртуальной машине, загружая и устанавливая дополнительные полезные нагрузки перед запуском следующей стадии.
Вторая стадия предназначена для выполнения четырех задач: обеспечение постоянства с помощью запланированной задачи, получение местоположений для загрузки из смарт-контракта Ethereum, загрузка необходимых бинарных файлов из этих местоположений и выполнение третьей стадии. URL-адреса полезной нагрузки содержат следующие программы:
В частности, установщик C++ использует бинарный файл SentinelOne для боковой загрузки своей неподписанной основной полезной нагрузки, которая имитирует «SentinelAgentCore.dll». После запуска DLL выполняет проверки уклонения от песочниц и виртуальных машин, аналогичные загрузчику JavaScript, сканируя список запущенных процессов и проверяя свойства оборудования машины, такие как количество ЦП и объем ОЗУ.
Если какой-либо из запущенных процессов совпадает с именем в его жестко закодированном списке, и если система не имеет 2 ЦП или превышает 3 ГБ ОЗУ, вредоносное ПО прекращает свою работу. KREMLIN также обращается к тому же смарт-контракту Ethereum для получения двух доменов — volmira[.]site и zaviro[.]online — и запрашивает первый для получения версии расширения браузера («1.0.0») и идентификатора («ndpbidppejfanjbhfgjlohfanbfbklff»). Расширение называется «AVSync System Inc.».
«Перед загрузкой архива вредоносное ПО проверяет, установлено ли расширение, и, если да, сравнивает установленную версию с версией, сообщаемой сервером», — заявили исследователи. «Оно загружает расширение только в том случае, если локальная установка не найдена или версии различаются. Затем оно загружает расширение Chrome в виде ZIP-архива».
Для установки расширения в браузеры на базе Chromium используется общедоступная техника обхода целостности под названием Phantom Extension и GhostChrome-X, не активируя механизм защиты Secure Preferences. Идея заключается в изменении файла Secure Preferences, включении режима разработчика Chrome и обновлении объекта JSON «protection.macs» поддельными метаданными для регистрации вредоносного расширения Chrome.
Стоит отметить, что такой же подход был использован связанной с Китаем группой APT31 в кампании конца августа 2026 года, которая использовала набор эксплойтов BlueMoon, включающий исправленные уязвимости нулевого дня Chrome и Windows, для установки расширения браузера, крадущего учетные данные, под кодовым названием GemStone.
После установки расширения KREMLIN начинает собирать и эксфильтровать данные браузера для каждого профиля на свой C2-сервер («luizestrelhashapr[.]online:443»), но только после запроса обширного доступа к вкладкам браузера, файлам cookie, хранилищу и API webRequest. Он также генерирует уникальный идентификатор жертвы, который сохраняется в хранилище браузера и включается в коммуникации C2.
Расширение поддерживает следующие команды после установления WebSocket-канала с C2-сервером:
Помимо WebSocket, расширение периодически опрашивает конечную точку «/google_api/» посредством запросов, маскирующихся под получение файлов CSS. Каждый из этих путей сопоставлен с определенной командой:
Предполагается, что злоумышленники, стоящие за KREMLIN, активны как минимум с мая 2025 года, включая установку вредоносных расширений браузера и распространение готовых троянов, таких как Pulsar RAT и Remcos RAT. Переход на смарт-контракты Ethereum произошел 19 мая 2026 года. В общей сложности группе приписано семь различных кампаний с 16 июня 2025 года.
В рамках своего механизма противодействия песочницам вредоносное ПО выполняет проверку сетевого «канареечного» домена, пытаясь загрузить страницу с незарегистрированного домена. Другими словами, если оно получает действительный ответ, это, вероятно, указывает на песочницу, имитирующую сетевое соединение. В таком сценарии вредоносное ПО намеренно завершает работу.
Elastic сообщила, что зарегистрировала домен «канареечного» домена и выявила 1515 зараженных систем, пытающихся подключиться к нему. Более 98% систем геолоцированы в Бразилии.
«Таким образом, хотя эти системы по-прежнему заражены конечным компонентом KREMLIN, это временно ухудшило и манипулировало защитными механизмами кампании и может предоставить защитникам дополнительное время для выявления и устранения зараженных конечных точек», — заявили в Elastic.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




